РКН Аудит РКН Аудит

политика ПДн quick-answer 152-ФЗ

Нужна ли политика обработки персональных данных на сайте без форм обратной связи и регистрации?

· 2 мин чтения · Редакция РКН Аудит

Да, политика обработки персональных данных нужна почти любому сайту в зоне .ru/.рф/.su в 2026 году — даже если на нём нет форм обратной связи или регистрации. Причина: IP-адрес посетителя, cookies от аналитических счётчиков (Я.Метрика, Google Analytics), идентификаторы устройства считаются персональными данными по статье 3 152-ФЗ. Их сбор обязывает иметь политику обработки ПДн по статье 18.1 152-ФЗ. Отсутствие политики — штраф 30 000–60 000 ₽ для юрлица по части 3 статьи 13.11 КоАП РФ (редакция от 30.05.2025).

Проверьте свой сайт — есть ли политика и соответствует ли она 152-ФЗ ←

Когда политика действительно НЕ нужна

Полное освобождение от обязанности иметь политику возникает только при сочетании всех условий одновременно:

  • На сайте нет форм сбора ПДн (имя, email, телефон, ИНН, обратная связь, регистрация)
  • Не установлены счётчики посетителей (Я.Метрика, Google Analytics, Top.Mail.Ru)
  • Не используются маркетинговые пиксели (ВК, Meta, GA Ads)
  • Сервер не пишет логи с IP-адресами (или логи обезличены)
  • Нет встроенных виджетов соцсетей, чатов, YouTube/RuTube видео
  • Не используются Google Fonts (передают IP) — шрифты подгружаются с собственного сервера
  • Нет cookies (даже сессионных авторизационных)

В России в 2026 году такой сайт почти невозможен.

Что считать ПДн в контексте сайта

Сигнал Является ПДн Источник
IP-адрес посетителя Да Разъяснения РКН 2014-2025
Cookies-идентификаторы (Я.Метрика, GA) Да Разъяснения РКН 2020
Fingerprint браузера Да Практика
User-agent в комбинации с IP Да Практика
Геолокация (по IP) Да ст.3 152-ФЗ
Время посещения + IP Да Совокупность данных

Что должно быть в политике для сайта без форм

Даже минимальная политика для сайта-визитки должна содержать (по ст.18.1 152-ФЗ):

  1. Цели обработки — например, «обеспечение работы сайта, базовая аналитика»
  2. Категории ПДн — IP-адрес, cookies, user-agent
  3. Правовое основание — ст.6 ч.1 п.5 (необходимость для предоставления услуги — показа сайта)
  4. Сроки хранения — например, «логи сервера — 30 дней, аналитика — по политике Яндекс.Метрики»
  5. Передача третьим лицам — если есть Я.Метрика, написать о Яндекс (почему Я.Метрика требует согласия)
  6. Контакты ответственного — email для запросов от субъектов ПДн

Образец политики обработки ПДн под ваш сайт → — наш сервис подставляет фактические категории на основе скана сайта.


Связанные статьи

Частые вопросы

А если сайт совсем простой — одна страница «о компании», ни форм, ни счётчиков?

В теории, если сервер не пишет логи с IP-адресами посетителей, не использует cookies и аналитики — обязанности оператора ПДн не возникает. На практике почти все хостинги собирают логи nginx/apache с IP, а если на сайте есть кнопка «Поделиться» соцсетями, шрифты с Google Fonts или встроенное YouTube-видео — это всё сбор ПДн. Безопаснее опубликовать политику в любом случае: это 1 файл на сайте, никаких затрат.

А что делать с конструкторами (Tilda, Wix)?

У большинства конструкторов есть встроенная встроенная аналитика и cookies — поэтому политика нужна. Tilda, Wix, Insales имеют шаблоны политик, но их **нельзя просто скопировать** без адаптации: в политике должны быть указаны ваши реальные категории ПДн и цели обработки, а не дефолтные шаблонные. [Подробнее: можно ли копировать политику с другого сайта](/baza-znanij/skopirovat-politiku-mojno).

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.